日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 综合教程 >内容正文

综合教程

Microsoft存在子域劫持问题

發布時間:2023/11/21 综合教程 37 生活家
生活随笔 收集整理的這篇文章主要介紹了 Microsoft存在子域劫持问题 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

  NIC.gp 的安全研究員和開發人員 Michel Gaschet 于近日提出,Microsoft在其數千個子域的管理方面存在問題,存在有許多子域可以被劫持并用于攻擊用戶、員工或顯示垃圾內容。

  據ZDNet報道稱,Gaschet在接受其采訪時說,在過去三年中,他一直在向 Microsoft 報告帶有錯誤配置的 DNS 記錄的子域,但該公司要么忽略報告,要么就是默默地保護某些子域。

  Gaschet表示,他已經在 2017 年向微軟報告了 21 個容易受到劫持的 msn.com子域 [1,2],并在 2019 年報告了 142 個錯誤配置的 microsoft.com 子域[1,2]。此外,他還分享了其于去年向微軟報告的 117 個 microsoft.com 子域列表。

  圖片:ZDNet

  Gaschet透露,在其報告的所有錯誤配置的子域中,微軟僅解決了其中的幾個,被修復的數量占比只有他所報告數量的5%-10%左右。并稱,該操作系統制造商通常會修復較大的子域,例如cloud.microsoft.com和account.dpedge.microsoft.com,卻使其他子域暴露在劫持之下。

  他還表示,大多數 Microsoft 子域在其各自的 DNS 條目中容易受到基本錯誤配置的攻擊。Gaschet稱,“根本原因/錯誤是忘記了 DNS 條目,指向不再存在或根本不存在的內容,例如 DNS 條目內容中的錯字。”

  Gaschet 在 Twitter上指出,至少有一個垃圾郵件小組已經發現了他們可以劫持 Microsoft 的子域,并通過將其托管在信譽良好的域中來增加其垃圾內容。并表明,他已在至少四個合法的 Microsoft 子域中發現了印度尼西亞撲克賭場的廣告,分別為portal.ds.microsoft.com、perfect10.microsoft.com、ies.global.microsoft.com和blog-ambassadors.microsoft.com。

  目前,ZDNet 已向微軟征求意見,并要求該公司在當日的 Twitter 話題中對 Gaschet 提出的一系列問題發表評論。

  Gaschet 在 Twitter 上猜測,微軟不優先解決這些問題的原因之一是因為“subdomain takeovers”不屬于公司的漏洞懸賞計劃的一部分,這意味著即使所報告的問題很嚴重,這些報告也不會得到優先處理。

  同時,Gaschet 敦促微軟改變其管理 DNS 記錄的方式。并稱,這是造成這些錯誤配置的主要原因。

總結

以上是生活随笔為你收集整理的Microsoft存在子域劫持问题的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。